PT-2026-106810 · Unknown · Quasar Framework

CVE-2026-106102

·

Publicado

2026-10-06

·

Atualizado

2026-10-06

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Quasar Framework versões anteriores a 2.22.0
Description O serializador getHead(), exclusivo de SSR, em ui/src/plugins/meta/Meta.js utiliza getAttr() para interpolar valores fornecidos via useMeta() em marcações de título, meta, link e script sem a devida codificação de texto HTML ou de atributos entre aspas. A função injectServerMeta() anexa essa saída à resposta bruta renderizada pelo servidor. Um invasor capaz de influenciar metadados dinâmicos da página, como nomes de produtos ou títulos de postagens, pode encerrar o contexto HTML e injetar marcações executáveis antes da hidratação. Hidratação é o processo no qual o JavaScript do lado do cliente assume o HTML estático enviado pelo servidor para torná-lo interativo.
Recommendations Atualizar para a versão 2.22.0.

Exploit

Correção

Improper Encoding or Escaping of Output

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-106102
GHSA-PQ96-JPMF-W254

Produtos afetados

Quasar Framework